OpenFGA Authorization Bypass
OpenFGA, um sistema de autorização, tem um defeito onde armazena em cache decisões de permissão de forma incorreta ao usar recursos avançados como condições e dados contextuais. Um atacante poderia explorar isso para ignorar verificações de permissão e ganhar acesso não autorizado a recursos.
CVE-2024-56323 é um bypass de autorização no OpenFGA v1.3.8–v1.8.2 que afeta as APIs Check/ListObjects quando condições e tuplas contextuais são usadas simultaneamente com cache de consultas ativado. A vulnerabilidade resulta do tratamento inadequado do cache da lógica de autorização condicional, permitindo que atacantes reutilizem decisões positivas armazenadas em cache para requisições de acesso não autorizado. A mitigação requer atualização para v1.8.3 ou desativação do cache de consultas.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →